Cục Điều tra Liên bang Mỹ (FBI) và Cơ quan Mật vụ (USSS) vào hôm thứ Ba đã đưa ra cảnh báo rằng chiến dịch thu thập thông tin đăng nhập FortiBleed vẫn là một mối đe dọa đang hoạt động, nhắm vào các tường lửa Fortinet FortiGate và cổng VPN SSL kết nối internet.
"Chiến dịch này khai thác các thông tin đăng nhập bị rò rỉ hoặc được sử dụng lại, cùng với phương thức lưu trữ mật khẩu SHA-256 cũ, cho phép các tác nhân đe dọa thu thập và bẻ khóa dữ liệu xác thực trên quy mô lớn," các cơ quan này cho biết. "Những phát hiện ban đầu chỉ ra rằng những kẻ tấn công đang tiếp tục quét các tường lửa Fortinet công khai trên internet bằng cách sử dụng các thông tin đăng nhập đã bị xâm nhập trước đó."
FortiBleed lần đầu tiên được SOCRadar ghi nhận tại Hudson Rock vào tháng 6 năm 2026, với các hoạt động nhắm vào hàng nghìn tường lửa Fortinet như một phần của chiến dịch toàn cầu. Tổng cộng, hoạt động của nhóm nói tiếng Nga này ước tính đã thu về hơn 86.644 thông tin đăng nhập thiết bị còn hoạt động tại 194 quốc gia tính đến ngày 19 tháng 6 năm 2026.
Chiến dịch này sau đó đã khiến Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Mỹ (CISA) phải thúc giục khách hàng của Fortinet đang sử dụng thiết bị FortiGate kích hoạt xác thực chống lừa đảo (phishing-resistant), chấm dứt các phiên quản trị và VPN SSL đang hoạt động, đặt lại mật khẩu quản trị và VPN Fortinet, sử dụng thuật toán PBKDF2 để lưu trữ thông tin đăng nhập quản trị, và kiểm tra nhật ký (logs) để tìm các dấu hiệu hoạt động đáng ngờ.
Quy trình tấn công 5 giai đoạn của FortiBleed
FortiBleed là một chiến dịch gồm năm giai đoạn, thực hiện trinh sát trên diện rộng để xác định các cổng (portals) bị lộ, giành quyền truy cập vào các thiết bị đó bằng kỹ thuật Credential stuffing và Password spraying dựa trên dữ liệu thu được từ các đợt rò rỉ trước đó và nhật ký từ mã độc đánh cắp thông tin (infostealer). Sau đó, chúng triển khai một công cụ viết bằng ngôn ngữ Go có tên là FortigateSniffer để chặn lưu lượng xác thực một cách thụ động qua 24 giao thức và thu thập thông tin đăng nhập cũng như hàm băm mật khẩu (password hashes).
Các hàm băm mật khẩu sau đó được chuyển đến một cụm bẻ khóa tăng tốc bằng GPU sử dụng Hashmat và Hashtopolis để bẻ khóa ngoại tuyến. Sau khi bẻ khóa thành công, chúng được sử dụng để tạo điều kiện cho việc di chuyển ngang (lateral movement), liệt kê Active Directory, xác thực Kerberos và xác thực SMB. Ở giai đoạn cuối cùng, dữ liệu nhạy cảm từ các tệp chia sẻ trong mạng bị đánh cắp, trong khi các session cookies bị lấy trộm được sử dụng để duy trì quyền truy cập xác thực liên tục.
"Các thông tin đăng nhập đã bẻ khóa được làm giàu, phân loại và xác thực, với các tập lệnh giúp lọc bỏ honeypots, lập bản đồ tổ chức và ưu tiên các mục tiêu giá trị cao dựa trên doanh thu và cấu trúc mạng," các cơ quan chức năng cho biết. "Các tài khoản quản trị mới đã được tạo trên tường lửa để duy trì sự hiện diện (persistence)."
Với các thông tin đăng nhập đã được xác thực, kẻ tấn công được phát hiện đã xâm nhập sâu hơn vào môi trường của nạn nhân, thực hiện liệt kê và tấn công Password spraying để mở rộng quyền truy cập và xác định các tài khoản đặc quyền.
Các tài khoản quản trị giả mạo thường dùng
Ngoài ra, quyền truy cập ban đầu được sử dụng để thêm các tài khoản mới vào hệ thống như một cách để duy trì sự hiện diện trên thiết bị. Một số tên tài khoản bị xâm nhập thường được xác định bao gồm:
- adminin
- fortiAdmin
- forticloud-sync
- admin
- fgtsecure
- pakedge
- forticloud-tech
- districtadmin
- system_config
- gttadmin
- roadmin
- itadmin
- Technical_support
- adminsslvpn
- IT_Manager
- my_admin
- support_fortinet
- fgtsec
- forti_support2
Liên kết với các hoạt động Ransomware
Kẻ đối đầu bị nghi ngờ là một kẻ môi giới truy cập ban đầu (initial access broker), chuyên đóng gói thông tin đánh cắp được và bán cho các nhóm đe dọa khác. Điều này được minh chứng bằng việc có sự trùng lặp trong hoạt động kết nối FortiBleed với các chiến dịch Ransomware INC và Lynx, cho thấy khả năng quyền truy cập này đang bị lạm dụng để triển khai mã độc tống tiền.
FBI và USSS cảnh báo: "Dựa trên những phản ứng ban đầu, một số nạn nhân có thể bị khóa quyền truy cập vào thiết bị Fortinet của họ nếu tác nhân đe dọa xóa hoặc thay đổi mật khẩu của các tài khoản gốc trên hệ thống."
"Trong lần xâm nhập đầu tiên, kẻ đe dọa tạo các tài khoản mới chưa từng có trên thiết bị. Trong một số trường hợp, chúng xóa các tài khoản hiện có để ngăn tổ chức truy cập vào thiết bị bị ảnh hưởng và duy trì sự hiện diện trên hệ thống trong khi cố gắng di chuyển ngang trong môi trường."
Nếu phát hiện có khả năng bị xâm nhập, các tổ chức được khuyên nên cô lập các thiết bị bị ảnh hưởng, thu thập các tạo vật (artifacts) và nhật ký cần thiết, báo cáo sự cố cho FBI và USSS, đồng thời áp dụng các biện pháp đối phó liên quan để giảm thiểu mối đe dọa.